四、我們可以利用嗅探器來了解打開的端口到底在傳輸些什么數(shù)據(jù)。通過將網(wǎng)卡設為混雜模式就可以接受所有的IP報文,嗅探程序可以從中選擇值得關注的部分進行分析,剩下的無非是按照RFC文檔對協(xié)議進行解碼。這樣就可以確定木馬使用的端口。
五、通常說道查殺木馬我們會習慣性地到注冊表碰碰運氣,以前可能還蠻有效的,但如果碰到注冊為系統(tǒng)服務的木馬(原理:在NT/2K/XP這些系統(tǒng)中,系統(tǒng)啟動時會加載指定的服務程序)這時候檢查:啟動組/注冊表/autoexec.bat/win.ini/sysytem.ini/wininit.ini/*.inf(例如autorun.inf)/config.sys等文件就發(fā)現(xiàn)不了絲毫的異樣,這時候我們就應該查看一下系統(tǒng)服務了:右擊我的電腦–管理–服務和應用程序–服務,這時您會看到100多個服務,,當然如果您以前曾經(jīng)用導出列表功能對服務備份過,則用文件比較的方法會很容易發(fā)現(xiàn)哪些是外來客,這時您可以記錄下服務加載的是那個文件,然后用ResourceKits里提供的srvinstw.exe來移除該服務并清除被加載的文件。
通過以上五步,基本能發(fā)現(xiàn)并清除狡猾的動態(tài)嵌入式DLL木馬了,也許您也發(fā)現(xiàn)如果適當?shù)刈鲆恍﹤浞,會對我們的查找木馬的過程有很大的幫助,當然也會減輕不少工作的壓力。
相關閱讀